ОТВЕТСТВЕННОСТЬ БАНКА В СЛУЧАЕ МОШЕННИЧЕСТВА В ИНТЕРНЕТ-БАНКИНГЕ
ОТВЕТСТВЕННОСТЬ БАНКА В СЛУЧАЕ МОШЕННИЧЕСТВА В ИНТЕРНЕТ-БАНКИНГЕ
1. Введение
Интеграция интернет- и мобильных банковских приложений в повседневную жизнь значительно повысила скорость и доступность банковских операций. Однако широкое распространение цифрового банкинга также привело к росту банковского мошенничества с использованием таких методов, как фишинг, поддельные веб-сайты, вредоносное ПО, подмена SIM-карт, программы удаленного доступа, поддельные колл-центры банков, методы социальной инженерии и использование скомпрометированной личной информации.
Одним из важнейших юридических вопросов в таких случаях является вопрос о том, несет ли банк ответственность за денежные переводы, совершенные без ведома и согласия клиента.
Между банками и клиентами часто возникают серьезные споры, особенно когда электронные переводы, банковские переводы или операции FAST осуществляются со счета клиента на счета третьих лиц; деньги переводятся на другие счета с использованием кредитных карт; заимствования наличными с кредитных карт; или пароли от мобильного банкинга получаются третьими лицами.
В турецком законодательстве ответственность банка не признается автоматически во всех случаях. Однако давняя позиция Верховного апелляционного суда рассматривает банки не как обычные коммерческие предприятия, а «институты доверия», и, следовательно, налагает на них очень высокую обязанность проявлять должную осмотрительность.
Банкам недостаточно просто поддерживать свои электронные банковские системы в технически исправном состоянии. Банк также должен внедрить механизмы аутентификации, чтобы гарантировать, что счет используется фактическим владельцем, выявлять необычные транзакции, пресекать подозрительную активность при необходимости и защищать активы клиента от незаконного вмешательства третьих лиц.
2. Что такое мошенничество в интернет-банкинге?
Мошенничество в интернет-банкинге происходит, когда электронные банковские счета или банковская информация клиента банка незаконно получаются, и финансовые операции осуществляются без ведома или согласия клиента.
К числу наиболее распространенных методов, встречающихся на практике, относятся:
Фишинг: Создание поддельного веб-сайта, имитирующего веб-сайт банка, с целью получения имени пользователя, пароля или информации для подтверждения личности клиента.
Смишинг: получение банковской информации клиента с помощью поддельных ссылок, рассылаемых по SMS.
Вишинг: получение банковской информации путем создания у жертвы впечатления, что с ней связывается банк, прокуратура, полиция или другое учреждение.
Приложения для удалённого доступа: Мошенник получает контроль над телефоном или компьютером, заставляя клиента установить такое приложение, как AnyDesk, TeamViewer или аналогичный инструмент.
Подмена SIM-карт или атаки на мобильную линию: получение контроля над телефонной линией клиента с целью обхода системы SMS-верификации банка.
Вредоносное ПО: получение банковской информации через приложения, установленные на мобильных телефонах или компьютерах.
Кроме того, мошенничество не ограничивается простым переводом средств со счетов. В некоторых случаях, после того как мошенники получают доступ к счету клиента;
- используя личный кредит,
- снятие наличных авансов,
- увеличение лимита кредитной карты,
- обналичивание средств со счета срочного депозита
- продажа активов на инвестиционном счете,
- конвертация иностранной валюты или золота со счетов в турецкие лиры
а затем перевести эти суммы на другие счета.
Поэтому убытки иногда могут достигать сумм, значительно превышающих потерю имеющегося у клиента депозита.
3. Банки — это институты доверия
При оценке юридической ответственности банков отправной точкой является правовая природа самих банков.
В устоявшейся судебной практике Верховного суда банки считаются «учреждениями доверия»
Банк — это не просто учреждение, хранящее деньги клиента. В основе банковской системы лежит доверие к тому, что деньги и финансовая информация клиента будут надежно защищены.
Следовательно, обязанность банка проявлять должную осмотрительность выше, чем у обычного коммерческого предприятия.
В практике Верховного суда Турции давно принято считать , что банки могут быть привлечены к ответственности даже за незначительную халатность, возникшую в результате невыполнения ими своих объективных обязанностей по обеспечению должной осмотрительности
Например, в предыдущих решениях 11-й Гражданской палаты Верховного апелляционного суда указывалось, что банк может быть привлечен к ответственности за ущерб, если он не принял необходимые меры безопасности при проведении операций через интернет-банкинг без ведома клиента. Этот подход был сохранен и в последующих решениях.
Фундаментальная логика, лежащая в основе этого подхода, чрезвычайно важна:
Клиент вносит деньги на банковский счет. После этого банк обязан не выплачивать эти деньги никому, кроме фактического владельца счета.
Следовательно, банк не может в каждом случае утверждать, что платеж, произведенный неуполномоченному лицу, был законным платежом, произведенным фактическому владельцу счета.
4. Ответственность за обеспечение безопасности интернет-банкинга лежит на банке
Банк — это сторона, которая создает, управляет и предоставляет клиентам электронную банковскую систему.
Таким образом, обеспечение технической безопасности интернет-банкинга и мобильного банкинга в первую очередь является обязанностью банка.
В Положении об информационных системах и электронных банковских услугах подробно изложены стандарты безопасности, которые должны применяться в электронных банковских услугах.
Как прямо указано Агентством по регулированию и надзору за банковской деятельностью (BDDK), статьи 34 и 35 Регламента конкретно касаются проверки личности и безопасности транзакций, а статьи 38 и 39 содержат положения о дополнительных мерах безопасности, специфичных для интернет-банкинга и мобильного банкинга.
В циркуляре Агентства по регулированию и надзору за банковской деятельностью № 2023/1 также подробно изложены критерии обеспечения проверки личности и безопасности транзакций в электронных банковских операциях.
Таким образом, основная обязанность банка заключается не просто в запросе имени пользователя и пароля.
Банк;
Нам необходимо создать надежные системы аутентификации
Они должны иметь возможность подтвердить, что транзакция действительно поступила от клиента
Документацию по транзакциям необходимо хранить в безопасности
Оно должно обеспечивать неопровержимость сделок
Оно должно отслеживать необычное поведение пользователей
Необходимо создать механизмы контроля, способные выявлять рискованные транзакции
и при необходимости следует проводить дополнительную проверку.
5. Всегда ли двухфакторная аутентификация или усиленная проверка личности освобождают банк от ответственности?
Одна из наиболее распространенных аргументов, которые банки приводят в защиту в спорах, звучит так:
«Транзакция была завершена с использованием пароля клиента и SMS-кода подтверждения, отправленного на телефон клиента»
Однако одного этого недостаточно, чтобы доказать полную невиновность банка.
Потому что юридическая проверка не может сводиться исключительно к тому, был ли введен пароль или одноразовый пароль (OTP).
Настоящий вопрос, который суд должен расследовать, заключается в следующем:
Вопрос в том, должен ли был банк заметить что-либо необычное или подозрительное при оценке всех условий сделки.
Например, клиент делает это уже много лет;
Он совершал сделки на суммы от 5000 до 20000 турецких лир
Он не совершал денежных переводов в ночное время
Он/она использует мобильный банкинг с того же устройства
оно осуществляет регулярные переводы конкретным получателям
Давайте подумаем об этом.
Доступ к учетной записи клиента осуществляется с другого устройства внезапно и в течение нескольких минут;
Взятие кредита на сумму 500 000 турецких лир
закрытие срочного депозитного счета
получение наличных с кредитной карты
А если в общей сложности 1 000 000 турецких лир впервые отправляются на разные счета, простого заявления «пароль введен правильно» может быть недостаточно в качестве защиты.
Также следует расследовать, обнаружил ли банк какие-либо необычные схемы транзакций.
6. Обязанность банка по мониторингу транзакций
В системах электронного банкинга одной из обязанностей банка является мониторинг подозрительных транзакций.
Следовательно, только в случае спора;
«У кого был пароль?»
Этот вопрос задавать не следует.
В то же время;
С какого IP-адреса была совершена транзакция?
Использовалось ли это устройство ранее в учетной записи клиента?
Произошла ли замена устройства в процессе?
Была ли доступна услуга замены SIM-карты?
Мобильный банкинг активирован на новом устройстве?
В какой степени данная сделка отклонялась от обычной практики клиента?
Использовались ли для переводов указанные счета ранее клиентом?
Было ли совершено большое количество сделок за короткий период времени?
Система обнаружения мошенничества или подозрительных транзакций банка вызвала срабатывание сигнализации?
Если сработала сигнализация, почему банк не остановил транзакцию?
Подобные вопросы требуют изучения.
Поэтому в таких случаях экспертная оценка, проведенная свидетелем, специализирующимся на банковском деле и информационных системах, зачастую является наиболее важным доказательством в споре.
7. Освобождает ли вина клиента от ответственности банка?
Один из самых спорных вопросов в сфере мошенничества в онлайн-банкинге — это вина клиента.
Клиент;
Он передал свой пароль третьему лицу
Они поделились кодом подтверждения по SMS
перешёл по поддельной ссылке
Он установил на свой телефон приложение для удалённого доступа
Или же они могли следовать инструкциям мошенника, который выдавал себя за сотрудника банка.
В таких случаях может иметь место сопутствующая вина клиента , то есть его вина, способствовавшая причинению ущерба.
Однако любая халатность со стороны клиента не освобождает банк от ответственности.
В данном конкретном случае поведение как клиента, так и банка необходимо оценивать совместно.
Например, даже если клиент передал SMS-код мошеннику, банк;
Они в считанные минуты предоставили крупный кредит клиенту, который обычно никогда не пользуется кредитами
если затем разрешить переводить все деньги на вновь открытые или рискованные счета,
Также следует выяснить, не был ли банк виновен в произошедшем.
8. Важные соображения относительно бремени доказывания
В таких случаях бремя доказывания имеет чрезвычайно важное значение.
Банки обычно обрабатывают транзакцию следующим образом:
пароль клиента,
пароль мобильного банкинга
SMS-код подтверждения,
проверка устройства
или биометрическая верификация
Они утверждают, что это было осуществлено с использованием...
Однако простого предоставления электронных записей банка может быть недостаточно в каждом случае, если клиент заявляет: «Я не совершал эту транзакцию».
Необходимо детально изучить техническую инфраструктуру процесса.
В прецедентах Верховного суда содержатся оценки, указывающие на то, что банки, утверждающие, что клиент виновен в причинении ущерба, должны подтвердить это утверждение. Судебная практика также учитывает роль банков как институтов доверия и требует конкретных доказательств, подтверждающих соучастие клиента в причинении ущерба.
9. Кто несет убытки от незаконного снятия денежных средств?
Один из примечательных подходов Верховного апелляционного суда касается характера ущерба, причиненного несанкционированными банковскими операциями.
В некоторых решениях Верховного суда;
Если средства со счета клиента снимаются неуполномоченными лицами, считается, что право клиента на получение депозита от банка сохраняется, и что неправомерная выплата по существу представляет собой убыток для банка.
Результатом такого подхода является следующее:
Если банк выплачивает деньги клиента лицу, не являющемуся законным владельцем, он, как правило, не освобождается от своих обязательств перед фактическим владельцем счета.
Стамбульский 18-й коммерческий суд первой инстанции, основываясь на прецедентах Верховного суда, заявил, что снятие денежных средств посредством неправомерных операций представляет собой прямой убыток для банка и что иск вкладчика к банку остается в силе.
10. Что происходит в случае грубой халатности со стороны клиента?
Не следует предполагать, что банк будет нести полную ответственность в каждом случае.
Ответственность банка может быть уменьшена или, в зависимости от конкретных обстоятельств дела, полностью исключена, если будет установлено, что клиент допустил грубую и решающую ошибку в ходе инцидента.
Особенно для клиента;
умышленная передача пароля от интернет-банкинга третьему лицу
Несмотря на очень четкие предупреждения банка, он приступил к проверке транзакции
ему прислали SMS-код с текстом: «Никому не сообщайте этот код»
Получив удалённый доступ, он/она должен(а) лично подтвердить совершённые транзакции
В таких случаях оценка дефектов будет проводиться по-другому.
Однако вопрос о том, были ли нарушены собственные обязательства банка по обеспечению безопасности, еще требует независимого расследования.
Таким образом, в рамках спора, рассматриваемого судом, необходимо провести следующую оценку:
«Клиент допустил ошибку?»
Это не ограничивается данным вопросом.
Настоящий вопрос заключается в следующем:
«Выполнил ли банк свои обязательства по обеспечению безопасности и надлежащей проверке, несмотря на ошибку клиента»
так и должно быть.
11. Могут также возникать ситуации, когда банк не может быть привлечен к ответственности
В решениях Верховного суда также приводятся примеры, свидетельствующие о том, что банки не несут абсолютной ответственности.
Например, в решении № 2024/657 Е., 2024/9023 К. 11-й Гражданской палаты Верховного апелляционного суда рассматривались мошеннические инструкции по электронным переводам, отправленные с электронной почты клиента.
В данном конкретном случае, поскольку между сторонами существовал заранее установленный метод проведения транзакций, и банк действовал в соответствии с этим методом, банк не был привлечен к ответственности за мошенническое указание, возникшее из-за безопасности электронной почты клиента.
Это решение чрезвычайно важно.
Потому что подход Верховного суда таков:
«Если имело место мошенничество, банк, безусловно, несёт за это ответственность»
На самом деле всё не так.
Банк может быть освобожден от ответственности, если он проявил должную осмотрительность и мошенничество полностью исходило от собственных средств безопасности клиента.
Следовательно, технические характеристики каждого файла необходимо оценивать индивидуально.
12. Банковские операции могут подпадать под действие законодательства о защите прав потребителей
Статья 3 Закона № 6502 о защите прав потребителей четко определяет понятие «потребительская сделка», и банковские договоры включены в число потребительских сделок.
Таким образом, споры с участием лиц, осуществляющих банковские операции в некоммерческих или непрофессиональных целях, могут подпадать под действие законодательства о защите прав потребителей.
Напротив, споры, возникающие из бухгалтерской отчетности компании или банковских счетов, используемых в ходе коммерческой деятельности, могут иметь иную судебную оценку, и в дело могут быть вовлечены коммерческие суды.
Это различие следует тщательно изучить, прежде чем подавать какой-либо иск.
13. Мошенничество также является преступлением согласно уголовному праву
Мошенничество в интернет-банкинге — это не просто спор о компенсации между банком и клиентом.
В зависимости от способа совершения деяния, оно подпадает под действие Уголовного кодекса Турции;
В соответствии со статьей 158 Уголовного кодекса Турции, мошенничество при отягчающих обстоятельствах совершается с использованием информационных систем или банков и кредитных учреждений в качестве инструментов
Несанкционированный доступ к информационной системе, подпадающий под действие статьи 243 Уголовного кодекса Турции
Воспрепятствование, нарушение, уничтожение или изменение данных в системе, как это определено в статье 244 Уголовного кодекса Турции
Злоупотребление банковскими или кредитными картами в соответствии со статьей 245 Уголовного кодекса Турции
Их преступления могут всплыть на поверхность.
Характер преступления определяется способом совершения конкретного события.
Действительно, решения Верховного суда от 2025 года показывают, что оценка в соответствии со статьей 158 Уголовного кодекса Турции в отношении мошеннических действий, совершенных с использованием информационных систем и банковской инфраструктуры, все еще продолжается.
Таким образом, с точки зрения потерпевшего, процесс выплаты компенсации банку и уголовное расследование в прокуратуре могут проводиться независимо друг от друга.
14. Что следует предпринять в первую очередь при совершении мошенничества?
В подобных ситуациях время имеет решающее значение.
При обнаружении мошенничества следует как можно скорее связаться с банком;
Счет и мобильный банкинг заблокированы
закрытие карт
запрос на отмену или возврат денежных переводов,
создание отчета о подозрительной транзакции
необходимо предоставить.
Также важно, чтобы банковская заявка была должным образом оформлена.
Кроме того, необходимо подать заявление о возбуждении уголовного дела в прокуратуру или правоохранительные органы.
Выявление IBAN-номеров, на которые отправляются подозрительные транзакции, и, по возможности, быстрая блокировка счетов, содержащих эти средства, может иметь важное значение для минимизации потерь.
15. Какие доказательства следует собрать?
Технические доказательства имеют решающее значение в случаях мошенничества в интернет-банкинге.
Особенно;
банковские операции,
журналы мобильного банкинга,
IP-журналы,
Информация об идентификаторе устройства,
записи об отправке SMS,
записи об активации мобильных приложений,
Информация об изменении SIM-карты
собеседования в колл-центре,
записи об изменении паролей мобильного банкинга,
Журналы сообщений о нарушениях безопасности транзакций и мошенничестве
Информация о счете, используемая для денежных переводов
Это следует изучить.
Некоторые электронные записи, хранящиеся в банке, недоступны клиенту напрямую.
Поэтому в ходе судебного разбирательства часто возникает необходимость запросить у банка его банковские выписки через суд.
16. Почему важна экспертная оценка технического специалиста?
Зачастую урегулировать споры, связанные с онлайн-банкингом, с помощью традиционной банковской выписки невозможно.
Например, в файле содержится информация о банке;
"Сделка была завершена с использованием SMS-кода подтверждения."
Эта защита может быть технически верной.
Однако эксперт-свидетель заявил следующее:
За 10 минут до инцидента доступ к мобильному банковскому приложению был осуществлен с другого устройства
SIM-карта клиента недавно была заменена
что эти транзакции полностью отличались от обычного поведения клиентов
что деньги были переведены на другие банковские счета сразу после предоставления крупного кредита
может обнаружить.
В данном случае необходимо провести расследование, чтобы выяснить, почему система безопасности банка не сработала.
Следовательно, недостаточно, чтобы в заключении эксперта просто говорилось: «Пароль был введен правильно».
Необходимо также изучить системы управления рисками банка и его обязательства по обеспечению безопасности транзакций.
17. Какие претензии могут быть предъявлены к банку?
В зависимости от обстоятельств дела, решение может быть принято не в пользу банка;
возврат денежных средств, снятых со счета без разрешения
Определение того, что незаконно выданный заем не является долгом
аннулирование задолженности по кредитной карте или получению наличных
взыскание дебиторской задолженности по депозитам
интерес,
компенсация материального ущерба
Подобные требования могут возникнуть.
Выбор подходящего способа предъявления иска должен определяться методом совершения мошенничества.
Например, перевод 500 000 турецких лир со счета жертвы юридически не равносилен оформлению кредита на 500 000 турецких лир на имя жертвы и последующему переводу этих денег.
Во втором сценарии спор может касаться не только возврата средств, но и определения того, что сторона не несет ответственности за предоставленный заем
18. Защита банка, основанная на принципе «совместного использования паролей», сама по себе недостаточна
На практике наиболее распространенная защита, используемая банками, заключается в том, что личная банковская информация клиента попала в руки третьих лиц.
Однако тот факт, что конфиденциальная информация была скомпрометирована, не означает, что обязанность банка проявлять должную осмотрительность прекратилась.
Банк должен был предусмотреть именно такие возможности атак при проектировании своей системы электронного банкинга.
Фишинг, социальная инженерия, подмена SIM-карт и вредоносное ПО не являются чрезвычайными или непредсказуемыми рисками для банковского сектора.
Напротив, это один из основных рисков современного электронного банкинга.
Следовательно, в данном споре;
не только то, какую ошибку допустил клиент,
Какие системы безопасности внедрил банк, чтобы предотвратить финансовые потери, вызванные этой ошибкой?
Это также следует изучить.
Заключение
В случаях мошенничества в сфере интернет-банкинга ответственность банка определяется с учетом технических и правовых особенностей каждого конкретного случая.
Однако, поскольку банки в соответствии с турецким законодательством считаются доверительными учреждениями , на них возлагается серьезная объективная обязанность проявлять должную осмотрительность
Банкам недостаточно просто убедиться в правильности использования имени пользователя, пароля или SMS-кода подтверждения.
Банки тоже;
для надежной проверки личности клиента,
мониторинг необычных транзакций,
Для выявления подозрительных денежных переводов,
Для защиты электронных банковских систем от современных атак
ведение учета для обеспечения неопровержимости транзакций
и обязан защищать активы клиента от незаконного вмешательства со стороны третьих лиц.
В правилах BDDK также предусмотрено создание технических механизмов в электронных банковских услугах, обеспечивающих надежную проверку личности, безопасность транзакций и определение ответственности.
В практике Верховного суда принято считать, что банки, в силу своего статуса доверительных учреждений, могут нести ответственность даже за незначительную халатность; однако, при наличии конкретных доказательств вины клиента, ответственность может быть снижена за сопутствующую халатность.
Однако ответственность банка не является абсолютной. Как показало решение Верховного суда 2024 года, если банк действовал в соответствии с установленной процедурой проведения транзакций и объективной обязанностью проявлять должную осмотрительность между сторонами, а нарушение безопасности произошло исключительно по вине клиента, банк может быть освобожден от ответственности.
Таким образом, для проведения точной правовой оценки случаев мошенничества в интернет-банкинге в совокупности изучить не только операции по счету, но и IP-адреса, информацию об устройстве, записи об активации мобильного банкинга, SMS-сообщения и записи колл-центра, системы оповещения о мошенничестве, а также процедуры обеспечения безопасности транзакций банка .
В заключение следует отметить, что тот факт, что деньги были сняты со счета третьими лицами в результате мошенничества в интернет-банкинге, не обязательно означает, что убытки всегда лягут на плечи клиента. Если будет установлено, что банк не обеспечил безопасность своей системы электронного банкинга, не предотвратил необычные операции или нарушил свои объективные обязанности по обеспечению безопасности, то в судебном порядке может быть возможно взыскать убытки с банка.